Den rapporterte VBSpam testen for tredje kvartal 2026 omfattet 103 969 e poster over 16 dager og viser at phishing kan sendes via autentisert infrastruktur mens sluttmålet skjules i nettleseren. Kampanjene brukte blant annet Amazon SES, DKIM justerte domener, betingede omdirigeringer, skjulte HTML elementer, obfuske...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En e-post som teknisk sett er autentisert, er ikke nødvendigvis trygg. Rapporteringen om Virus Bulletins VBSpam-test for tredje kvartal 2026 beskriver phishingkampanjer som kombinerte tilsynelatende legitim avsenderinfrastruktur med flertrinns URL-tilsløring i nettleseren. Dermed skjer den skadelige handlingen først etter at e-posten er levert – utenfor rekkevidden til en enkel kontroll av avsender eller lenke. Testen gikk over 16 dager etter en AMTSO-testplan og vurderte 103 969 e-poster, hvorav 103 380 var spam. 1
3
SPF, DKIM og DMARC bidrar til å kontrollere deler av e-postens avsendervei og domenejustering. De beviser derimot ikke at innholdet er harmløst, at en lenke er trygg, eller at siden mottakeren ender på etter en rekke omdirigeringer, er legitim.
Dette er hovedpoenget i kampanjene som omtales i rapporteringen fra testen. Angriperne brukte autentisert eller troverdig utseende infrastruktur, men utsatte den skadelige delen til et nettforløp som kunne undersøke blant annet nettleser, tidssone, geografisk plassering og tidspunkt før et mål ble vist. 3
5
En tyskspråklig kampanje brukte et lokkemiddel om forfalt betaling og ble sendt gjennom Amazon SES fra et DKIM-justert domene. I stedet for et vedlegg inneholdt HTML-e-posten ifølge rapporteringen avledende markering, skjult tekst, en iframe uten størrelse og obfuskert JavaScript. 3
5
Lenken var laget for å vurdere den besøkende: Den samlet inn informasjon om nettleser og tidssone, utførte en skjult POST-forespørsel og omdirigerte kvalifiserende besøkende til OpenSea. Forløpet ble vurdert som forenlig med tilslørt kryptovaluta- eller NFT-svindel, samtidig som en enkel inspeksjon av den første e-posten eller URL-en ga få klare varsler. 3
5
En nederlandskspråklig kampanje utga seg for å være McAfee og TotalAV. Mottakerne ble advart om «631 dangerous viruses» og tilbudt rabattert fornyelse. Lokkemiddelet bygget på sosial manipulering i ren HTML, ikke på et tradisjonelt skadevarevedlegg. 3
5
Det sentrale unnvikelsestrikset var betinget levering: Målsiden kunne endre seg ut fra tidspunkt, sted eller den tilsynelatende offerprofilen. Det vanskeliggjør automatisert analyse, fordi en skanner kan få en harmløs side, en feilmelding eller en annen omdirigeringsvei enn den utvalgte mottakeren. Det rapporterte målet var abonnementsvindel. 3
5
En rumenskspråklig phishingmelding utga seg for å komme fra BCR S.A. og hevdet at PSD2-samtykke måtte fornyes. PSD2 er EUs regelverk for betalingstjenester. Ifølge rapporteringen var måladressen skjult med en IPv6-mappet adresse, en teknikk som kan gjøre URL-tolking og skanneranalyse vanskeligere. 3
Påstanden om at et banksamtykke må fornyes, legger press på mottakeren om å reagere raskt i en velkjent finansiell prosess. Det gjør temaet egnet til innhenting av innloggingsopplysninger. 3
Eksemplene peker på at phishinglogikken flyttes. Den første e-posten kan komme fra en avsender som består autentiseringskontroller, mens lenkens hensikt ikke er åpenbar. Den avgjørende atferden skjer senere, i mottakerens nettleser:
Konklusjonen for forsvarere er ikke å forkaste e-postautentisering. Autentisering bør inngå som ett signal blant flere, sammen med analyse av innhold, avsenderomdømme, lenkeatferd og risiko ved sluttmålet. 3
5
Et sterkere sikkerhetsopplegg må undersøke hele forløpet – ikke bare det første signalet:
De rapporterte totalscorene tyder på at de beste produktene kunne oppnå svært høy samlet deteksjon, men resultatene var ikke jevne. Net at Work NoSpamProxy fikk en sluttscore på 99,995 uten falske positiver. Bitdefender GravityZone Premium fikk 99,994, mens SEPPmail.cloudfilter fikk 99,985. Rspamd ble rapportert med 62,5 %. 3
5
Tallene må leses som resultater fra denne konkrete sammenlignende testen, ikke som en universell garanti i ethvert miljø. Likevel understreker forskjellen den praktiske lærdommen: Håndtering av autentiserte avsendere, obfuskerte URL-er og betingede nettleserforløp krever lagdelt inspeksjon, ikke avhengighet av én enkelt kontroll. 1
3
5
Rapporteringen fra VBSpam Q3 2026 viser en phishingmodell med en enkel fordel for angriperne: E-posten kan se akseptabel ut ved levering, mens svindelen først avsløres når mottakerens nettleser oppfyller bestemte vilkår. Avsenderautentisering er fortsatt nødvendig grunnsikring, men sikkerhetsvurderingen må følge hele omdirigeringskjeden og opplevelsen på den endelige nettsiden. 3
5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den rapporterte VBSpam testen for tredje kvartal 2026 omfattet 103 969 e poster over 16 dager og viser at phishing kan sendes via autentisert infrastruktur mens sluttmålet skjules i nettleseren.
Den rapporterte VBSpam testen for tredje kvartal 2026 omfattet 103 969 e poster over 16 dager og viser at phishing kan sendes via autentisert infrastruktur mens sluttmålet skjules i nettleseren. Kampanjene brukte blant annet Amazon SES, DKIM justerte domener, betingede omdirigeringer, skjulte HTML elementer, obfuskert JavaScript og IPv6 mappede adresser.
De rapporterte totalscorene varierte kraftig: Net at Work NoSpamProxy fikk 99,995 uten falske positiver, mens Rspamd fikk 62,5 %.